הגדרת ממשק Private Service Connect למשאבים של Gemini Enterprise Agent Platform

במדריך הזה מוסבר איך להגדיר ממשק Private Service Connect למשאבים של Gemini Enterprise Agent Platform.

אתם יכולים להגדיר חיבורי ממשק Private Service Connect למשאבים מסוימים בפלטפורמת הסוכנים של Gemini Enterprise, כולל:

בניגוד לחיבורים של VPC peering, חיבורים של ממשק Private Service Connect הם טרנזיטיביים. השיטה הזו דורשת פחות כתובות IP ברשת VPC של הצרכן. כך יש יותר גמישות בחיבור לרשתות VPC אחרות בפרויקט Google Cloud ולרשתות מקומיות.

המדריך הזה מיועד לאדמינים ברשתות שמכירים את המושגים שקשורים לרשתות. Google Cloud

מטרות

במדריך הזה מוסבר איך לבצע את הפעולות הבאות:

  • מגדירים רשת VPC של צרכן , רשת משנה וקובץ מצורף לרשת.
  • מוסיפים כללי חומת אש ל Google Cloud פרויקט המארח של הרשת.
  • יוצרים משאב של Agent Platform ומציינים את מחבר הרשת לשימוש בממשק Private Service Connect.

לפני שמתחילים

כדי ליצור או לבחור Google Cloud פרויקט ולהגדיר אותו לשימוש עם Gemini Enterprise Agent Platform ו-Private Service Connect, פועלים לפי ההוראות הבאות.

  1. נכנסים לחשבון Google Cloud . אם אתם משתמשים חדשים ב- Google Cloud, צרו חשבון כדי שתוכלו להעריך את הביצועים של המוצרים שלנו בתרחישים מהעולם האמיתי. לקוחות חדשים מקבלים בחינם גם קרדיט בשווי 300$ להרצה, לבדיקה ולפריסה של עומסי העבודה.
  2. In the Google Cloud console, on the project selector page, select or create a Google Cloud project.

    Roles required to select or create a project

    • Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
    • Create a project: To create a project, you need the Project Creator role (roles/resourcemanager.projectCreator), which contains the resourcemanager.projects.create permission. Learn how to grant roles.

    Go to project selector

  3. Verify that billing is enabled for your Google Cloud project.

  4. Enable the Gemini Enterprise Agent Platform, Compute Engine, and Cloud Storage APIs.

    Roles required to enable APIs

    To enable APIs, you need the serviceusage.services.enable permission. If you created the project, then you likely already have this permission through the Owner role (roles/owner). Otherwise, you can get this permission through the Service Usage Admin role (roles/serviceusage.serviceUsageAdmin). Learn how to grant roles.

    Enable the APIs

  5. התקינו את ה-CLI של Google Cloud.

  6. אם אתם משתמשים בספק זהויות חיצוני (IdP), קודם אתם צריכים להיכנס ל-CLI של gcloud באמצעות המאגר המאוחד לניהול זהויות.

  7. כדי לאתחל את ה-CLI של gcloud, הריצו את הפקודה הבאה:

    gcloud init
  8. אחרי שתאתחלו את ה-CLI של gcloud, עדכנו אותו והתקינו את הרכיבים הנדרשים:

    gcloud components update
    gcloud components install beta
  9. In the Google Cloud console, on the project selector page, select or create a Google Cloud project.

    Roles required to select or create a project

    • Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
    • Create a project: To create a project, you need the Project Creator role (roles/resourcemanager.projectCreator), which contains the resourcemanager.projects.create permission. Learn how to grant roles.

    Go to project selector

  10. Verify that billing is enabled for your Google Cloud project.

  11. Enable the Gemini Enterprise Agent Platform, Compute Engine, and Cloud Storage APIs.

    Roles required to enable APIs

    To enable APIs, you need the serviceusage.services.enable permission. If you created the project, then you likely already have this permission through the Owner role (roles/owner). Otherwise, you can get this permission through the Service Usage Admin role (roles/serviceusage.serviceUsageAdmin). Learn how to grant roles.

    Enable the APIs

  12. התקינו את ה-CLI של Google Cloud.

  13. אם אתם משתמשים בספק זהויות חיצוני (IdP), קודם אתם צריכים להיכנס ל-CLI של gcloud באמצעות המאגר המאוחד לניהול זהויות.

  14. כדי לאתחל את ה-CLI של gcloud, הריצו את הפקודה הבאה:

    gcloud init
  15. אחרי שתאתחלו את ה-CLI של gcloud, עדכנו אותו והתקינו את הרכיבים הנדרשים:

    gcloud components update
    gcloud components install beta
  16. אם אתם לא הבעלים של הפרויקט ואין לכם את התפקיד אדמין IAM של פרויקט (roles/resourcemanager.projectIamAdmin), אתם צריכים לבקש מהבעלים להקצות לכם תפקיד IAM שכולל את ההרשאות compute.networkAttachments.update,‏ compute.networkAttachments.update ו-compute.regionOperations.get. לדוגמה, התפקיד אדמין רשת של Compute‏ (roles/compute.networkAdmin) מאפשר לכם לנהל משאבי רשת.
  17. מקצים את התפקידים הנדרשים לסוכן השירות של AI Platform. פרטים על התפקידים שצריך להעניק בתרחישים שונים מופיעים בקטע התפקיד הנדרש לסוכן שירות בפלטפורמת הסוכנים של Gemini Enterprise במסמך הזה.

הגדרת רשת VPC ורשת משנה

אם אין לכם רשת קיימת, אתם צריכים ליצור רשת VPC חדשה לפי שלבי ההגדרה.

  1. יצירת רשת VPC:

    gcloud compute networks create NETWORK \
        --subnet-mode=custom
    

    מחליפים את NETWORK בשם של רשת ה-VPC.

  2. יצירת תת-רשת:

    gcloud compute networks subnets create SUBNET_NAME \
        --network=NETWORK \
        --range=PRIMARY_RANGE \
        --region=REGION
    

    מחליפים את מה שכתוב בשדות הבאים:

    • SUBNET_NAME: שם לתת-הרשת.
    • PRIMARY_RANGE: טווח ה-IPv4 הראשי של תת-הרשת החדשה, בסימון CIDR.

      אלה הדרישות והמגבלות שקשורות לכתובות IP ב-Agent Platform:

      • ‫Agent Platform ממליץ על רשת משנה /28.
      • תת-הרשת של מחבר הרשת תומכת בכתובות RFC 1918 ובכתובות שאינן RFC 1918, למעט תת-הרשתות 100.64.0.0/20 ו-240.0.0.0/4.
      • פלטפורמת הסוכן יכולה להתחבר רק לטווחים של כתובות IP מסוג RFC 1918 שאפשר לנתב מהרשת שצוינה.
      • פלטפורמת Agent לא יכולה להגיע לכתובת IP ציבורית שמשמשת לשימוש פרטי או לטווחים הבאים שאינם RFC 1918:

        • 100.64.0.0/20
        • 192.0.0.0/24
        • 192.0.2.0/24
        • 198.18.0.0/15
        • 198.51.100.0/24
        • 203.0.113.0/24
        • 240.0.0.0/4

      מידע נוסף זמין במאמר בנושא טווחים של רשתות משנה של IPv4.

    • REGION: האזור Google Cloud שבו יוצרים את רשת המשנה החדשה.

יצירת צירוף רשת

בפריסה של VPC משותף, יוצרים את תת-הרשת שמשמשת לחיבור הרשת בפרויקט המארח, ואז יוצרים את חיבור הרשת הפרטי של Private Service Connect בפרויקט השירות.

בדוגמה הבאה מוצג אופן יצירת קובץ מצורף לרשת שמקבל חיבורים באופן אוטומטי.

   gcloud compute network-attachments create NETWORK_ATTACHMENT_NAME \
       --region=REGION \
       --connection-preference=ACCEPT_AUTOMATIC \
       --subnets=SUBNET_NAME

מחליפים את NETWORK_ATTACHMENT_NAME בשם של רכיב הרשת.

אם יצרתם את רכיב הרשת בפרויקט שונה מפרויקט השירות, אתם צריכים להעביר את הנתיב המלא של רכיב הרשת כשאתם קוראים ל-Gemini Enterprise.

התפקיד הנדרש לסוכן שירות של Gemini Enterprise Agent Platform

בפרויקט שבו יוצרים את מחבר הרשת, מקצים את התפקיד compute.networkAdmin לסוכן השירות של Gemini Enterprise Agent Platform באותו פרויקט. אם הפרויקט שבו רוצים להשתמש ב-Agent Platform שונה מפרויקט השירות, צריך להפעיל את Agent Platform API בפרויקט הזה מראש.

אם מציינים רשת VPC משותפת לשימוש ב-Agent Platform ויוצרים חיבור לרשת בפרויקט שירות, צריך להעניק לסוכן השירות של Agent Platform בפרויקט השירות שבו משתמשים ב-Agent Platform את התפקיד compute.networkUser בפרויקט המארח של ה-VPC.

הגדרת כללים לחומת אש

המערכת מחילה כללי חומת אש של Ingress ברשת ה-VPC של הצרכן כדי לאפשר תקשורת עם תת-הרשת של מחבר הרשת המצורף לממשק Private Service Connect מנקודות קצה של מחשוב ומנקודות קצה מקומיות.

הגדרת כללים לחומת אש היא אופציונלית. עם זאת, מומלץ להגדיר כללי חומת אש נפוצים כמו בדוגמאות הבאות.

  1. יוצרים כלל חומת אש שמאפשר גישת SSH ביציאה 22 ב-TCP:

    gcloud compute firewall-rules create NETWORK-firewall1 \
        --network NETWORK \
        --allow tcp:22
    
  2. יוצרים כלל חומת אש שמאפשר תעבורת נתוני HTTPS ביציאת TCP ‏443:

    gcloud compute firewall-rules create NETWORK-firewall2 \
        --network NETWORK \
        --allow tcp:443
    
  3. יוצרים כלל של חומת אש שמאפשר תעבורת נתוני ICMP (כמו בקשות פינג):

    gcloud compute firewall-rules create NETWORK-firewall3 \
        --network NETWORK \
        --allow icmp
    

הגדרת שירות DNS פרטי

כדי לאפשר למשימות אימון של Vertex AI או לסוכנים של Agent Runtime שהוגדרו עם PSC-I להתאים רשומות DNS פרטיות באזורי Cloud DNS שמנוהלים על ידי הלקוח, פלטפורמת AI מציעה מנגנון שניתן להגדרה על ידי המשתמש כדי לציין אילו דומיינים של DNS יקושרו למשאבים פנימיים של Google. מבצעים את ההגדרות הנוספות הבאות:

  1. מקצים את התפקיד DNS Peer (roles/dns.peer) לחשבון AI Platform Service Agent בפרויקט שבו מופעלים שירותי Vertex AI Training או Agent Runtime בפלטפורמת הסוכנים של Gemini Enterprise.

    אם אתם משתמשים ברשת VPC משותף עבור Agent Platform ויצרתם קובץ מצורף לרשת בפרויקט שירות, אתם צריכים גם להעניק את התפקיד DNS Peer (roles/dns.peer) לסוכן השירות של AI Platform בפרויקט השירות, במסגרת פרויקט המארח של ה-VPC.

  2. יוצרים כלל חומת אש שמאפשר את כל תעבורת הנתונים מסוג ICMP,‏ TCP ו-UDP (אופציונלי):

    gcloud compute firewall-rules create NETWORK-firewall4 \
        --network NETWORK
        --allow tcp:0-65535,udp:0-65535,icmp
        --source-ranges IP_RANGES
    
  3. מגדירים את שרת ה-DNS הפרטי לפתרון DNS ולניתוב תעבורה. כדי להוסיף רשומות DNS לאזור DNS פרטי, אפשר לעיין במאמר בנושא הוספת קבוצת רשומות משאבים.

פתרון בעיות

בקטע הזה מפורטות כמה בעיות נפוצות בהגדרת Private Service Connect עם Gemini Enterprise Agent Platform.

כשמגדירים את Agent Platform עם VPC משותף, צריך ליצור את צירוף הרשת בפרויקט השירות שבו משתמשים ב-Agent Platform. הגישה הזו עוזרת למנוע הודעות שגיאה מסוימות, כמו:

_Please make sure that the Agent Platform API is enabled for the
project_, by ensuring the
necessary permissions and APIs are enabled in the correct project.

המאמרים הבאים